DMARC, abre­vi­a­ção para Au­ten­ti­ca­ção, Relatório e Con­for­mi­dade de Mensagens Baseadas em Domínio, ajuda os des­ti­na­tá­rios a dis­tin­guir e-mails frau­du­len­tos dos reais. É es­pe­ci­al­mente útil para pro­pri­e­tá­rios de domínios, pois mantém os domínios fora de listas negras e reduz o risco de mensagens serem re­jei­ta­das ou tratadas como spam.

O que é DMARC

DMARC significa Au­ten­ti­ca­ção, Relatório e Con­for­mi­dade de Mensagens Baseadas em Domínio. Ele se baseia em métodos de au­ten­ti­ca­ção exis­ten­tes como SPF e DKIM ao fornecer aos ser­vi­do­res de e-mail re­cep­to­res ins­tru­ções claras para lidar com mensagens que falham nesses testes.

Como o DMARC funciona

  • Pro­pri­e­tá­rios de domínios publicam uma política DMARC como um registro DNS TXT.
  • Ser­vi­do­res re­cep­to­res avaliam e-mails recebidos usando SPF e/ou DKIM.
  • Se a au­ten­ti­ca­ção falhar, o servidor receptor aplica a política definida no registro DMARC.
  • Re­la­tó­rios podem ser enviados aos pro­pri­e­tá­rios de domínios para ajudá-los a iden­ti­fi­car possíveis ataques e tomar pro­vi­dên­cias.
Serviços de hos­pe­da­gem de e-mail sob medida para você

Aumente sua cre­di­bi­li­dade com um endereço de e-mail que cor­res­ponde ao seu negócio!

  • Endereço de e-mail per­so­na­li­zado
  • Acesse seus e-mails de qualquer lugar
  • Os mais altos padrões de segurança

Visão geral das políticas DMARC

Política Sig­ni­fi­cado Uso típico
none O e-mail é entregue nor­mal­mente, e apenas o relatório é gerado. Fase inicial de teste, para análise de re­la­tó­rios
quarantine E-mails suspeitos são movidos para a pasta de spam ou qua­ren­tena. Adequado para reduzir riscos sem rejeitar com­ple­ta­mente e-mails legítimos
reject E-mails suspeitos são re­jei­ta­dos e não são entregues de forma alguma. Objetivo final para domínios uma vez que os registros SPF e DKIM estejam to­tal­mente con­fi­gu­ra­dos

Como funciona o relatório DMARC

Um com­po­nente essencial do DMARC é seu sistema de feedback. Este sistema informa os pro­pri­e­tá­rios de domínios sobre possíveis abusos ou ten­ta­ti­vas de spoofing:

  • Re­la­tó­rios agregados (rua): resumos diários de todos os e-mails ve­ri­fi­ca­dos, nor­mal­mente for­ne­ci­dos em formato XML. Esses re­la­tó­rios fornecem in­for­ma­ções sobre o volume, a origem e os re­sul­ta­dos das ve­ri­fi­ca­ções de au­ten­ti­ca­ção.
  • Re­la­tó­rios forenses (ruf): re­la­tó­rios in­di­vi­du­ais de­ta­lha­dos sobre falhas de ve­ri­fi­ca­ção que podem conter campos de cabeçalho es­pe­cí­fi­cos e seções de conteúdo da mensagem suspeita.

Lembre-se de que esses re­la­tó­rios podem incluir dados sensíveis, como endereços de e-mail, detalhes do remetente e in­for­ma­ções técnicas. Ao con­fi­gu­rar seu relatório, cer­ti­fi­que-se de cumprir quaisquer re­gu­la­men­ta­ções re­la­ci­o­na­das à proteção de dados que possam ser apli­cá­veis.

Nota

Ser­vi­do­res de e-mail re­cep­to­res não são obrigados a levar em con­si­de­ra­ção as entradas DMARC. Se você não receber re­la­tó­rios sobre falhas de ve­ri­fi­ca­ções DKIM ou SPF, isso não significa ne­ces­sa­ri­a­mente que tudo está em ordem.

O que um registro DMARC contém

Um registro DMARC é ar­ma­ze­nado como um registro TXT no DNS de um domínio. Ele contém vários pa­râ­me­tros que, juntos, definem como as mensagens recebidas são tratadas.

Tags DMARC e seus sig­ni­fi­ca­dos

Campo (tag) Sig­ni­fi­cado Valores típicos / opções
v Versão do registro DMARC DMARC1 (versão atual)
p Política para o domínio principal none = apenas mo­ni­to­ra­mento, quarantine = e-mails suspeitos vão para spam/qua­ren­tena, reject = rejeita e-mails suspeitos
sp Política para sub­do­mí­nios none, quarantine, reject
pct Per­cen­tual de e-mails ve­ri­fi­ca­dos pelo DMARC Padrão: 100 (todos os e-mails). Pode ser con­fi­gu­rado para 50, por exemplo, para in­tro­du­zir gra­du­al­mente o DMARC
rua Endereço(s) para re­la­tó­rios agregados Exemplo: rua=mailto:dmarc-reports@yourdomain.com
ruf Endereço(s) para re­la­tó­rios forenses Exemplo: ruf=mailto:dmarc-forensic@yourdomain.com
fo Opções de relatório de falhas – quando um erro é co­mu­ni­cado fo=0 = apenas se tanto SPF quanto DKIM falharem (padrão); fo=1 = se pelo menos uma ve­ri­fi­ca­ção falhar; fo=d = erros de­ta­lha­dos de DKIM; fo=s = erros de­ta­lha­dos de SPF
rf Formato para re­la­tó­rios forenses afrf (padrão, Formato de Relatório de Falhas de Au­ten­ti­ca­ção), iodef
ri Intervalo de relatório em segundos Padrão: 86400 (24 horas)
adkim Modo de ali­nha­mento para DKIM r = relaxado (sub­do­mí­nios per­mi­ti­dos), s = estrito (exigência de cor­res­pon­dên­cia exata)
aspf Modo de ali­nha­mento para SPF r = relaxado, s = estrito

Exemplo de registro DMARC

_dmarc.example.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensic@example.com; pct=100; adkim=s; aspf=s"
txt
E-mail seguro para sua pri­va­ci­dade digital
  • Proteção pro­fis­si­o­nal de dados e segurança
  • E-mail crip­to­gra­fado com SSL/TLS
  • Proteção de e-mails em qualquer dis­po­si­tivo com firewalls e filtros de spam
  • Backups diários, proteção diária

Como criar um registro DMARC

Antes de criar um registro DMARC, os registros SPF e DKIM devem existir pre­vi­a­mente para o seu domínio. O DMARC só fun­ci­o­nará cor­re­ta­mente uma vez que essa base esteja es­ta­be­le­cida.

Etapa 1: gerar um registro DMARC

Use uma fer­ra­menta on-line, como o gerador de registro DMARC da EasyDMARC. Insira seu domínio jun­ta­mente com os pa­râ­me­tros ne­ces­sá­rios, incluindo o tipo de política e os endereços para os re­la­tó­rios DMARC.

Imagem: Captura de tela da ferramenta para gerador de registro DMARC da EasyDMARC
DMARC Record Generator

Etapa 2: criar o registro TXT no DNS

Em seguida, faça login na conta do seu provedor de domínio e abra as con­fi­gu­ra­ções de DNS. Crie um registro TXT com os seguintes valores para con­fi­gu­rar o registro DMARC para seu domínio

  • Sub­do­mí­nio: _dmarc.seudominio.com
  • Tipo: TXT
  • Valor: o registro DMARC criado pelo gerador

Exemplo:

_dmarc.seudominio.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc-reports@seudominio.com"
txt

Etapa 3: introduza a política gra­du­al­mente

  1. Comece com p=none
  • Apenas mo­ni­to­ra­mento. E-mails são entregues nor­mal­mente.
  • Analise os re­la­tó­rios de DMARC para verificar se todos os ser­vi­do­res legítimos estão cor­re­ta­mente au­ten­ti­ca­dos.
  1. Mude para p=quarantine
  • E-mails suspeitos são movidos para spam ou qua­ren­tena.
  • O risco de abuso de domínio diminui sig­ni­fi­ca­ti­va­mente.
  1. Finalize com p=reject
  • E-mails não au­ten­ti­ca­dos são blo­que­a­dos e não são entregues.
  • Esta é a etapa final re­co­men­dada para domínios com registros SPF e DKIM com­ple­ta­mente es­ta­be­le­ci­dos.

É melhor começar com a política con­fi­gu­rada como none e monitorar os re­la­tó­rios por um tempo para garantir que os re­sul­ta­dos sejam conforme o esperado.

Passo 4: con­fi­gu­rar endereço de relatório

Crie um endereço dedicado, como dmarc-reports@yourdomain.com, e use-o ex­clu­si­va­mente para re­la­tó­rios DMARC. Isso evita que as caixas de entrada comuns fiquem so­bre­car­re­ga­das com arquivos XML. Você também pode adicionar uma segunda caixa de correio para re­la­tó­rios forenses, como dmarc-forensic@yourdomain.com.

Mantenha os seguintes pontos em mente:

  • Re­la­tó­rios separados: use essas caixas de correio apenas para dados DMARC para que fiquem or­ga­ni­za­dos e sejam fáceis de monitorar.
  • Permitir re­me­ten­tes externos no DNS: para receber re­la­tó­rios de ser­vi­do­res de e-mail externos, seu domínio deve permitir ex­pli­ci­ta­mente isso no DNS. Sem essa au­to­ri­za­ção, nenhum relatório chegará, mesmo que seu registro DMARC esteja correto.
  • Respeite a proteção de dados: re­la­tó­rios DMARC incluem detalhes sensíveis, como endereços IP e de e-mail. Sempre manuseie-os de acordo com as regras de proteção de dados da sua empresa e, quando aplicável, com a Lei de Geral de Proteção de Dados (LGPD).

Passo 5: monitorar re­sul­ta­dos

Use fer­ra­men­tas dedicadas para analisar re­la­tó­rios recebidos e iden­ti­fi­car usos indevidos pre­co­ce­mente. Serviços como Google Post­mas­ter Tools ou Microsoft SNDS (Smart Network Data Services) ajudam a vi­su­a­li­zar como seu domínio está sendo usado, ou abusado, e facilitam o ajuste de sua política DMARC.

Passo 6: verificar seu registro DMARC

De­pen­dendo do seu servidor de nomes, a pu­bli­ca­ção do registro pode levar de alguns minutos a várias horas. Para confirmar que a entrada está ativa e con­fi­gu­rada cor­re­ta­mente, use uma fer­ra­menta de checagem DMARC, como a Fer­ra­menta de Consulta de Registro DMARC da EasyDMARC.

Imagem: Captura de tela da ferramenta de consulta de registro DMARC do easydmarc.com
Consulta de registro DMARC
Ir para o menu principal